18. März 2026 14:34
"Sie haben die größte Casino- und Hotelkette von Las Vegas lahmgelegt. Was haben sie als Waffe benutzt? Ein Telefon und LinkedIn."
Im September 2023 wurde MGM Resorts International — der ikonische Name von Las Vegas, der über 30 Hotels und Casinos betreibt — für volle 10 Tage lahmgelegt. Spielautomaten funktionierten nicht, Check-in-Systeme brachen zusammen, Zahlungsterminals waren gesperrt. Geschätzter Schaden: über 100 Millionen Dollar.
Aber wie wurde dieser Angriff durchgeführt? Mit einer technisch äußerst einfachen Methode: Social Engineering.
MGM Resorts: Hacker gelangten per Telefon ins System — ein einziger Anruf kostete 100 Millionen
Der Angriff begann auf LinkedIn
Die Angreifer — die Gruppe Scattered Spider (UNC3944) — suchten zunächst auf LinkedIn. Sie fanden MGM-Mitarbeiter und sammelten Informationen über einen IT-Mitarbeiter, den sie ins Visier nahmen: Name, Aufgabe, Abteilung.
Dann riefen sie den IT-Helpdesk von MGM an. Sie gaben sich als der Mitarbeiter aus und sagten:
"Hallo, ich bin [Mitarbeitername]. Mein Telefon wurde gestohlen, ich kann nicht auf mein Konto zugreifen. Können Sie meine Multi-Factor-Authentication zurücksetzen?"
Der IT-Helpdesk setzte die MFA zurück, ohne die Identität zu überprüfen. Die Angreifer waren drin.
10 Tage Chaos
- 🔴 MGM-Hotels in Las Vegas und anderen Städten waren 10 Tage lang lahmgelegt
- 🔴 Spielautomaten funktionierten nicht, Gäste konnten nicht einchecken
- 🔴 Reservierungssysteme brachen zusammen, Zimmer wurden manuell vergeben
- 🔴 Geldautomaten und Zahlungsterminals waren außer Betrieb
- 🔴 Kundendaten — einschließlich Sozialversicherungsnummern — wurden gestohlen
- 🔴 MGM zahlte kein Lösegeld — aber der Schaden überstieg 100 Millionen Dollar
In derselben Woche: Caesars zahlte 15 Millionen Dollar
Interessant war, dass dieselbe Gruppe mit derselben Methode auch Caesars Entertainment gehackt hatte. Der Unterschied war: Caesars zahlte die Hälfte der geforderten 30 Millionen Dollar (15 Millionen Dollar) und schloss den Vorfall stillschweigend ab.
Lektion: Social Engineering ist gefährlicher als technische Schwachstellen. Denn was missbraucht wird, ist 'Vertrauen'. Egal wie stark die Technologie ist, Menschen können leicht manipuliert werden.
Zu lernende Lektionen
- ✅ IT-Helpdesk-Prozedur: MFA-Zurücksetzungsanfragen sollten NIEMALS in einem einzigen Schritt erfolgen. Face-to-Face- oder Zweikanalverifizierung muss obligatorisch sein
- ✅ Identitätsverifizierungsrichtlinie: Für das Szenario "Telefon gestohlen" sollte es einen speziellen, sicheren Prozess geben
- ✅ Social-Engineering-Awareness-Schulung: Alle IT-Mitarbeiter sollten gegen diese Szenarien geschult werden
- ✅ LinkedIn- und Open-Source-Intelligence-Monitoring (OSINT): Wie sieht Ihr Unternehmen von außen aus?
- ✅ Phishing-Simulation: Testen Sie Ihre Mitarbeiter regelmäßig
Kontaktieren Sie Nordis Global für Social-Engineering-Tests und Mitarbeiter-Awareness-Schulungen.
Ähnliche Beiträge